CVE-2023-25813
Inyección SQL mediante reemplazos en sequelize
- Publicado
- 22 feb 2023
- Actualizado
- 10 mar 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 71,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Sequelize es una herramienta ORM para Node.js. En versiones anteriores a la 6.19.1 existe una vulnerabilidad de inyección SQL relacionada con replacements. Los parámetros que se pasan a través de replacements no se escapan correctamente, lo que puede provocar inyección SQL arbitraria dependiendo de las consultas específicas en uso. El problema se ha corregido en Sequelize 6.19.1. Se recomienda a los usuarios actualizar. Los usuarios que no puedan actualizar no deben usar `replacements` y la opción `where` en la misma consulta.
Fuentes
5Prueba de concepto y análisis técnico de CVE-2023-25813, una vulnerabilidad de inyección SQL en versiones de Sequelize ORM anteriores a la 6.19.1, incluyendo detalles de explotación e información sobre el parche.
Implementación de vulnerabilidad Sequelize Sql Injection
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.